Загрузка документа…
Крупные акты могут открываться несколько секунд
|
| Приложение |
|
| (к постановлению Кабинета Министров Кыргызской Республики от 20 мая 2026 года № 355) |
ПОРЯДОК обеспечения безопасности биометрических данных при их обработке в государственном цифровом ресурсе биометрических данных, требования к материальным носителям биометрических данных и технологиям хранения таких данных вне государственного цифрового ресурса биометрических данных
Глава 1. Общие положения
1. Настоящий Порядок обеспечения безопасности биометрических данных при их обработке в государственном цифровом ресурсе биометрических данных, требования к материальным носителям биометрических данных и технологиям хранения таких данных вне государственного цифрового ресурса биометрических данных (далее - Порядок) определяет меры по обеспечению безопасности биометрических данных граждан Кыргызской Республики при их обработке в государственном цифровом ресурсе биометрических данных, а также требования к материальным носителям и технологиям хранения биометрических данных вне государственного цифрового ресурса биометрических данных.
2. Положения настоящего Порядка обязательны для применения при обработке биометрических данных в государственном цифровом ресурсе биометрических данных, а также при хранении и обработке биометрических данных на материальных носителях вне государственного цифрового ресурса биометрических данных.
3. Меры по обеспечению безопасности биометрических данных граждан Кыргызской Республики осуществляются в соответствии с Цифровым кодексом Кыргызской Республики, настоящим Порядком и иными нормативными правовыми актами Кыргызской Республики.
4. Обработка биометрических данных осуществляется с соблюдением принципов, установленных статьей 78 Цифрового кодекса Кыргызской Республики.
Глава 2. Основные термины и определения, используемые в настоящем Порядке
5. В настоящем Порядке используются следующие основные термины и определения:
1) Государственная система биометрической идентификации Кыргызской Республики (далее - государственная система биометрической идентификации) - цифровая технологическая система, обеспечивающая цифровую идентификацию и аутентификацию граждан Кыргызской Республики. Государственная система биометрической идентификации формируется для цифровой аутентификации граждан Кыргызской Республики при проведении выборов и референдумов, получения и предоставления государственных цифровых сервисов и может быть использована в иных целях исключительно в случаях, прямо предусмотренных законами Кыргызской Республики;
2) государственный цифровой ресурс биометрических данных - совокупность персональных и биометрических данных граждан Кыргызской Республики, хранящихся и обрабатываемых в рамках Государственной системы биометрической идентификации, владельцем которой является Кыргызская Республика в лице уполномоченного государственного органа в сфере регистрации населения;
3) отраслевой регулятор - уполномоченный орган в сфере персональных данных, на который возложены функции по выработке политики в сфере персональных данных и контроля за их обработкой;
4) владелец государственного цифрового ресурса биометрических данных - Кыргызская Республика в лице уполномоченного государственного органа, вырабатывающего государственную политику в сфере регистрации населения Кыргызской Республики;
5) технический оператор государственного цифрового ресурса биометрических данных - государственная организация, находящаяся в ведении владельца государственного цифрового ресурса биометрических данных, осуществляющая техническое сопровождение, эксплуатацию и обслуживание государственного цифрового ресурса биометрических данных;
6) обработчик - субъект правоотношений в цифровой среде, которому иные субъекты поручили на основании договора или правового акта осуществлять обработку цифровых записей, эксплуатацию цифровых технологических систем или предоставление цифровых сервисов, а также доступ к объектам правоотношений в цифровой среде;
7) пользователь - субъект правоотношений в цифровой среде, запрашивающий или осуществляющий доступ к цифровым записям, цифровым ресурсам, цифровым сервисам или технологическим системам;
8) уполномоченное лицо - сотрудник, зарегистрированный в цифровом сервисе и допущенный к работе с биометрическими данными в пределах своих служебных полномочий;
9) администратор цифрового сервиса - сотрудник владельца государственного цифрового ресурса биометрических данных или обработчика, ответственный за эксплуатацию цифровой технологической системы и управление доступом уполномоченных лиц к цифровым сервисам, осуществляющий в пределах своих служебных полномочий создание, изменение, блокирование и аннулирование учетных записей, паролей и иных средств аутентификации;
10) материальные носители биометрических данных - физические носители информации (съемные диски, USB-накопители, оптические диски, бумажные носители и иные виды носителей), содержащие биометрические данные в цифровой или иной форме.
Понятия и термины, используемые в настоящем Порядке, понимаются и применяются в том смысле и значении, как это предусмотрено Цифровым кодексом Кыргызской Республики.
Глава 3. Меры по обеспечению безопасности биометрических данных
6. Обработка биометрических данных в Государственной системе биометрической идентификации допускается только в целях цифровой аутентификации конкретного физического лица путем их сравнения с его биометрическими данными, хранящимися в базе государственного цифрового ресурса биометрических данных, при проведении выборов и референдумов, получении и предоставлении государственных цифровых сервисов.
В иных целях Государственная система биометрической идентификации может быть использована исключительно в случаях, прямо предусмотренных законами Кыргызской Республики в сфере национальной безопасности, противодействия терроризму, оперативно-розыскной деятельности, и иных случаях, определяемых законами Кыргызской Республики.
7. Обработка биометрических данных физических лиц в целях цифровой идентификации путем их сравнения со всеми имеющимися в базах данных биометрическими данными запрещается.
8. Меры по обеспечению безопасности биометрических данных направлены на защиту биометрических данных от неправомерного, несанкционированного и случайного доступа, утечки, уничтожения, изменения, блокирования, копирования, распространения, а также иных угроз и инцидентов, способных повлиять на их целостность, конфиденциальность и доступность.
9. Обязанность по обеспечению безопасности биометрических данных возлагается на владельца государственного цифрового ресурса биометрических данных и обработчика биометрических данных.
Для обеспечения безопасности биометрических данных применяются сертифицированные средства защиты информации, соответствующие требованиям законодательства Кыргызской Республики в сфере обеспечения кибербезопасности.
10. Средства защиты информации должны быть сертифицированы отраслевым регулятором в соответствии с постановлением Кабинета Министров Кыргызской Республики "О вопросах сертификации средств защиты информации" от 11 мая 2026 года № 327.
11. Владелец государственного цифрового ресурса биометрических данных и обработчик, осуществляющие обработку биометрических данных обязаны разрабатывать, внедрять и поддерживать меры защиты биометрических данных, включая организационные и технические меры, меры по реагированию на инциденты, а также по обучению уполномоченных лиц и администратора цифрового сервиса. Указанные меры подлежат пересмотру и обновлению не реже одного раза в год либо при изменении нормативных требований, технологий обработки данных или условий их использования.
Меры защиты должны соответствовать типу, способу и объему обрабатываемых биометрических данных, уровню угроз их безопасности, а также учитывать требования международных стандартов в области защиты биометрических данных.
12. Меры по обеспечению безопасности биометрических данных в Государственной системе биометрической идентификации и государственном цифровом ресурсе биометрических данных должны соответствовать требованиям по защите персональных данных при их обработке в цифровых технологических системах в соответствии с установленными уровнями защищенности персональных данных, устанавливаемым Кабинетом Министров Кыргызской Республики.
13. Обработчик осуществляет обработку биометрических данных на основании правового акта или договора, в котором в обязательном порядке должен быть определен перечень функций, выполняемых обработчиком при обработке биометрических данных (сбор, запись, хранение, актуализация, изменение, удаление и иные действия).
14. Пользователь запрашивает или осуществляет доступ к цифровым записям и цифровым ресурсам на основании договора, заключенного с владельцем государственного цифрового ресурса биометрических данных и/или обработчиком.
15. Допуск уполномоченных лиц к обработке биометрических данных осуществляется только после их регистрации в цифровом сервисе и прохождения процедуры цифровой аутентификации с использованием индивидуальных средств идентификации.
16. Регистрация уполномоченных лиц в цифровом сервисе и присвоение индивидуальных учетных данных осуществляется администратором цифрового сервиса.
17. Администратор цифрового сервиса получает соответствующую форму допуска для работы с биометрическими данными в порядке, установленном владельцем государственного цифрового ресурса биометрических данных или обработчиком.
Доступ администратора цифрового сервиса к биометрическим данным ограничивается строго пределами его служебных обязанностей.
18. Владелец государственного цифрового ресурса биометрических данных, обработчик и пользователи биометрических данных обязаны:
1) предоставлять доступ к биометрическим данным исключительно уполномоченным лицам;
2) обеспечивать систематическое обучение уполномоченных лиц по вопросам защиты биометрических данных не реже одного раза в год, включая обязательный инструктаж при допуске к работе с биометрическими данными, с последующей проверкой знаний и компетенций уполномоченных лиц и документальным подтверждением ее результатов;
3) проводить оценку воздействия на защиту биометрических данных в соответствии с требованиями, предусмотренными статьей 82 Цифрового кодекса Кыргызской Республики;
4) применять средства контроля доступа, идентификации и аутентификации уполномоченных лиц (индивидуальные логины, пароли, многофакторная аутентификация).
19. Обязанности владельца государственного цифрового ресурса биометрических данных и обработчика по реагированию на инциденты, связанные с безопасностью биометрических данных:
1) выявление, фиксирование и регистрация инцидентов, связанных с нарушением безопасности биометрических данных;
2) принятие мер по локализации и устранению последствий инцидентов;
3) уведомление отраслевого регулятора об инциденте в порядке и на условиях, предусмотренных статьей 63 Цифрового кодекса Кыргызской Республики.
20. Допуск к работе с биометрическими данными осуществляется только после прохождения обучения и инструктажа уполномоченных лиц.
Доступ посторонних лиц к комплекту оборудования, предназначенного для обработки биометрических данных, строго запрещен.
21. Запрещается:
1) несанкционированное чтение, копирование, изменение, распространение, блокирование, уничтожение и любое иное неправомерное воздействие на биометрические данные при сборе, обработке, передаче и хранении;
2) распространение информации третьим лицам о процедуре передачи, доставки, хранения и средствах защиты биометрических данных;
3) передача материальных носителей или комплекта оборудования, содержащих биометрические данные, третьим лицам.
22. Владелец государственного цифрового ресурса биометрических данных, обработчик и пользователь биометрических данных обязаны вести автоматический цифровой журнал (лога), фиксирующий все операции с биометрическими данными, включая их просмотр, с обеспечением невозможности внесения изменений задним числом.
23. Обработка биометрических данных в государственном цифровом ресурсе биометрических данных допускается только при наличии законных оснований, предусмотренных Цифровым кодексом Кыргызской Республики.
Глава 4. Требования к материальным носителям и технологиям хранения вне государственного цифрового ресурса биометрических данных
24. Передача биометрических данных на материальных носителях допускается исключительно в случаях документально подтвержденной технической невозможности их передачи по защищенным телекоммуникационным каналам связи. Факт технической невозможности передачи подлежит оформлению соответствующим актом с указанием причин, даты и ответственных лиц.
25. Хранение биометрических данных вне государственного цифрового ресурса биометрических данных осуществляется с применением средств цифровой подписи либо иных цифровых технологий, обеспечивающих целостность и неизменность биометрических данных, записанных на материальный носитель.
26. Владелец государственного цифрового ресурса биометрических данных, обработчик осуществляют регистрацию выдачи и возврата материальных носителей.
27. Владелец государственного цифрового ресурса биометрических данных и обработчик осуществляют учет количества материальных носителей с присвоением каждому такому носителю уникального идентификационного номера, обеспечивающего возможность аутентификации лица, осуществившего запись биометрических данных на соответствующий материальный носитель.
28. Резервное хранение биометрических данных на материальных носителях вне государственного цифрового ресурса биометрических данных осуществляется владельцем государственного цифрового ресурса биометрических данных, обработчиком с применением технологии защиты данных, исключающей неправомерный или случайный доступ к этим носителям, уничтожение, изменение, копирование, блокирование и распространение данных.
29. При использовании материальных носителей обеспечивается:
1) защита от несанкционированной повторной и дополнительной записи информации;
2) доступ только уполномоченного лица к информации, содержащейся на материальном носителе;
3) аутентификация уполномоченного лица, осуществившего запись.
30. Материальные носители, содержащие биометрические данные, подлежат обязательному шифрованию информации, содержащейся на них, и не могут использоваться для иных целей.
31. Срок хранения биометрических данных на материальных носителях истекает с момента успешного копирования (загрузки) в государственный цифровой ресурс биометрических данных, но не может превышать 30 рабочих дней со дня фиксации биометрических данных на материальных носителях.
Удаление биометрических данных с материальных носителей производится администратором цифрового сервиса с обязательным составлением акта об удалении биометрических данных.
32. Владелец государственного цифрового ресурса биометрических данных и обработчик осуществляют инвентаризацию и контроль материальных носителей биометрических данных.
33. При передаче биометрических данных на материальных носителях должны применяться меры, обеспечивающие защиту от несанкционированной записи, изменения, копирования или уничтожения информации, включая использование цифровой подписи для подтверждения подлинности и целостности данных, а также сертифицированных средств защиты информации.
34. Передача материальных носителей биометрических данных осуществляется:
1) в специально подготовленных и опломбированных сейф-пакетах;
2) с сопроводительными документами (актами передачи), содержащими перечень данных и информацию об отправителе и получателе;
3) с использованием специального или служебного транспорта, обязательным сопровождением уполномоченного лица и сотрудника службы безопасности, обеспечивающих сохранность материальных носителей биометрических данных и исключение несанкционированного доступа третьих лиц.
35. Учет и регистрация передачи материальных носителей биометрических данных ведутся в порядке, утверждаемом владельцем государственного цифрового ресурса биометрических данных и/или обработчиком.
Глава 5. Заключительные положения
36. Государственный цифровой ресурс биометрических данных является собственностью Кыргызской Республики и охраняется в соответствии с Цифровым кодексом Кыргызской Республики.
37. Ответственность за обеспечение безопасности биометрических данных при их обработке несут владелец государственного цифрового ресурса биометрических данных, обработчик и пользователь биометрических данных в соответствии с Кодексом Кыргызской Республики о правонарушениях и Уголовным кодексом Кыргызской Республики.
38. Контроль за соблюдением требований настоящего Порядка осуществляет отраслевой регулятор в сфере персональных данных в пределах своей компетенции.